
CVE-2026-3055
인증되지 않은 범위 밖 메모리 읽기(메모리 누수)
SAML ID 제공자(IdP)로 구성된 어플라이언스에서만 발생
CVE-2026-3055는 Citrix NetScaler ADC 및 NetScaler Gateway의 치명적인 범위 밖 읽기 취약점(CWE-125)입니다.
이 취약점은 SAML 처리 중 불충분한 입력 검증으로 인해 발생합니다. 인증되지 않은 원격 공격자가 메모리 초과 읽기를 유발하여 어플라이언스 메모리의 민감한 데이터를 유출할 수 있으며, 여기에는 특정 조건 하의 활성 세션 토큰, 자격 증명 또는 기타 비밀 정보가 포함될 수 있습니다.
이는 "CitrixBleed" 계열 메모리 정보 노출 문제의 최신 사례입니다.
핵심 조건: 어플라이언스가 반드시 **SAML ID 제공자(IdP)**로 명시적으로 구성되어 있어야 합니다. 기본 구성 및 비(非) SAML IdP 설정은 영향을 받지 않습니다.
이 취약점에 대한 능동적인 정찰 활동은 이미 실제 환경에서 관찰되었습니다.
| 제품 | 영향을 받는 버전 | 수정된 버전 |
|---|---|---|
| NetScaler ADC / Gateway | 14.1, 14.1-66.59 이전 | 14.1-66.59 이상 |
| NetScaler ADC / Gateway | 13.1, 13.1-62.23 이전 | 13.1-62.23 이상 |
| NetScaler ADC (FIPS / NDcPP) | 13.1, 13.1-37.262 이전 | 13.1-37.262 이상 |
악용 흐름(개요):
정찰(Reconnaissance)
공격자는 노출된 NetScaler 어플라이언스를 스캔하고 SAML IdP 구성을 확인합니다(주로 SAML 엔드포인트에 테스트 요청을 보내거나 특정 응답 패턴을 찾는 방식).
버그 트리거
공격자는 길이/형식 검증을 우회하는 특수하게 제작된 SAML 관련 요청(일반적으로 SAML IdP 엔드포인트로)을 잘못된 형식 또는 과도하게 큰 입력과 함께 전송합니다.
메모리 초과 읽기
불충분한 경계 검사로 인해 어플라이언스는 의도된 버퍼를 넘어 읽어 인접 메모리 콘텐츠를 응답에 포함시킵니다.
데이터 유출
유출된 메모리에는 다음이 포함될 수 있습니다:
사후 악용(Post-Exploitation)
탈취한 세션 토큰으로 공격자는 활성 세션을 가로채고, MFA를 우회하거나, 자격 증명 없이 측면 이동할 수 있습니다.
성공적인 악용을 위한 요구 사항:
add authentication samlIdPProfile)로 구성되어 있어야 함참고: 현재까지 공개된 악용 코드는 없습니다. 그러나 PoC가 공개되거나(또는 패치가 리버스 엔지니어링되면) 이전 CitrixBleed 취약점과 유사하게 악용이 간단하고 자동화될 것으로 예상됩니다.
즉시 조치 권장:
show running-config | grep -i samlIdPProfile
add authentication samlIdPProfile공식 권고:
CTX696300 – NetScaler ADC 및 Gateway 보안 게시판
이 저장소는 방어적 보안, 인식 제고 및 교육 목적으로만 제공됩니다.
여기에는 악용 코드가 포함되어 있지 않습니다.
⭐ 보안 유지에 도움이 되었다면 이 저장소에 Star를 눌러주세요!
기여, 수정 또는 새로운 IOC는 Pull Request를 통해 환영합니다.
마지막 업데이트: 2026년 3월 29일